# CNPG PostgreSQL — SUSE BCI / zypper 기반 자체 빌드 (카탈로그 채택 베이스 OS) # # build-hardened-image.sh 가 source 한다. BUILD_ARGS 에 나열한 이름만 --build-arg 로 넘어간다. # BASE_OS 기본값이 이 파일(suse)이다 — 카탈로그의 imageName 이 실제로 이 정의로 빌드된다. # # 측정 가능성 — trivy 는 SLES 15.7 을 정상 커버한다 (2026-07-29 재측정, 이전 판단 정정). # 매 스캔마다 커버리지 자가진단(CoverageProbe)이 재확인한다 — doc/sbom-pipeline.md DOCKERFILE=suse.Dockerfile TARGET=patched TAG_SLUG=bci15.7 # build-hardened-image.sh 가 태그·verify.sh 전달용으로 요구하는 범용 필수값. # PG_VERSION(아래, PGDG 패키지의 정확한 EVR)에서 메이저.마이너만 뽑은 값과 같다 — # 예전엔 스크립트가 PG_VERSION 을 파싱해 유도했지만, 이제는 이미지가 명시적으로 선언한다. APP_VERSION=18.4 BASE=registry.suse.com/bci/bci-base:15.7 PG_MAJOR=18 # PGDG zypp 저장소의 정확한 EVR. apt 쪽과 형식이 다르다. PG_VERSION=18.4-4200001PGDG.sles15.7 SLE_REPO=sles-15.7-x86_64 PGDG_KEY=PGDG-RPM-GPG-KEY-SLES15 # pg-failover-slots 는 PGDG zypp 저장소에 없어 제외한다 (apt 변종과의 차이). EXTENSIONS="pgaudit_18 pgvector_18" BUILD_ARGS="BASE PG_MAJOR PG_VERSION SLE_REPO PGDG_KEY EXTENSIONS"